Skip to content

安全扫描漏洞

Spring Boot Actuator未授权访问漏洞

  1. 漏洞描述: “smart.swj.******.gov.cn/smdl/*****actuator” 存在Spring Boot Actuator未授权访问漏洞, 修复建议:仅暴露必要的端点,避免敏感端点对外公开;为 Actuator 端点添加基本身份验证,防止未授权 访问,禁用高风险端点。

  2. 解决方法: 在项目的application.yml配置文件添加如下内容:

yaml
management:
    endpoints:
        enabled-by-default: false
        web:
            base-path: /aaa/secure-monitor
            exposure:
                exclude: "*"

Apache Tomcat相关安全漏洞

  1. 漏洞描述:
序号漏洞名称危险级别
1Apache Tomcat安全限制绕过漏洞(CVE-2018-8034)
2Apache Tomcat session-persistence 远程代码执行漏洞(CVE-2016-0714)
3Apache Tomcat 安全漏洞(CVE-2017-5647)
4Apache Tomcat信息泄露漏洞(CVE-2016-8745)
5Apache Tomcat拒绝服务漏洞(CVE-2016-3092)
6Apache Tomcat HTTP_PROXY环境变量安全漏洞(CVE-2016-5388)
7Apache Tomcat Security Manager 安全限制绕过漏洞(CVE-2016-6796)
8Apache Tomcat 安全漏洞(CVE-2017-5648)
9Apache Tomcat Security Manager 安全限制绕过漏洞(CVE-2016-5018)
10Apache Tomcat远程代码执行漏洞(CVE-2017-12617)
11Apache Tomcat 安全限制绕过漏洞(CVE-2016-6797)
12Apache Tomcat 安全限制绕过漏洞(CVE-2016-8735)
13Apache Tomcat安全绕过漏洞(CVE-2017-5664)
14Apache Tomcat拒绝服务漏洞(CVE-2018-1336)
15Apache Tomcat 安全限制绕过漏洞(CVE-2016-6816)
16Apache Tomcat CORS Filter 安全漏洞(CVE-2018-8014)
17Apache Tomcat Mapper组件安全漏洞(CVE-2015-5345)
18Apache Tomcat Security Manager绕过漏洞(CVE-2014-7810)
19AApache Tomcat 目录遍历漏洞(CVE-2015-5174)
20Apache Tomcat Manager和Host Manager应用程序安全漏洞(CVE-2015-5351)
21Apache Tomcat 会话固定漏洞(CVE-2015-5346)
22Apache Tomcat 安全漏洞(CVE-2016-0763)
23Apache Tomcat 安全漏洞(CVE-2016-0706)
  1. 解决方法: 通过升级tomcat版本解决,升级Tomcat版本至8.0.35及以上版本。

Released under the GPL-3.0 License.